Active Directory es el servicio de directorio de Microsoft: la base de datos donde una empresa guarda sus usuarios, sus equipos y sus permisos. Además, es el servicio que comprueba la contraseña cada vez que alguien inicia sesión en un dominio de Windows. Por eso, si en su oficina entra al computador con un usuario del tipo nombre.apellido y abre las carpetas compartidas sin identificarse otra vez, casi seguro hay un Active Directory detrás, atendido por un controlador de dominio.
Esta guía explica qué es, para qué sirve y cómo funciona, con datos comprobados en la documentación de Microsoft y con mediciones propias. Por ejemplo, leímos en un Windows 11 los mensajes exactos que ve un usuario del dominio. También calculamos cuánto tarda una directiva en llegar a 120 equipos: 53 minutos de media y hasta dos horas.
La guía sirve a dos lectores. Si usted usa el computador para trabajar, le bastan los primeros apartados: qué es, cómo saber si su equipo está en un dominio y qué significa cada mensaje de error. En cambio, si administra la red, encontrará además los roles FSMO, la instalación en Windows Server 2025, las herramientas para Windows 11, los comandos de PowerShell y la relación con Microsoft Entra ID.
¿Qué es Active Directory y para qué sirve?
Active Directory es un rol de Windows Server. Su nombre completo es Servicios de dominio de Active Directory, o AD DS por su sigla en inglés. Microsoft lo presentó con Windows 2000 para que cada persona tuviera una sola identidad en toda la red de la empresa. Desde entonces, el dominio de Windows es la base de la mayoría de las redes corporativas.
En la práctica, sirve para cinco cosas:
- Una sola cuenta por persona. Es decir, el mismo usuario y la misma contraseña valen en cualquier equipo de la empresa.
- Un solo inicio de sesión. Después de entrar al equipo, el usuario abre carpetas, impresoras y aplicaciones sin volver a identificarse.
- Administración en un solo lugar. Así, el ingreso, el retiro y los permisos de cada persona se gestionan desde una consola, no equipo por equipo.
- Reglas comunes. Además, las directivas de grupo aplican la misma configuración a todos los equipos o solo a un área.
- Base para otros servicios. Por ejemplo, el wifi corporativo, la VPN, los servidores de archivos y muchas aplicaciones validan a sus usuarios contra el directorio.
Una oficina con Active Directory y sin él
La diferencia se nota al comparar una oficina sin dominio con otra que sí lo tiene:
| Situación | Sin dominio (grupo de trabajo) | Con Active Directory |
|---|---|---|
| Cuentas de usuario | Hay una cuenta distinta en cada computador | Una cuenta por persona, válida en todos |
| Cambio de contraseña | Se repite equipo por equipo | Basta con hacerlo una vez |
| Ingreso de un empleado | Alguien configura cada equipo y cada carpeta | Se crea el usuario y se agrega a sus grupos |
| Retiro de un empleado | Quedan cuentas olvidadas en varios equipos | Al deshabilitar una cuenta, pierde todo el acceso |
| Configuración de los equipos | Manual y diferente en cada uno | Además, las directivas la aplican solas |
| Permisos sobre carpetas | Por usuario, así que cuesta revisarlos | Van por grupo y se revisan de un vistazo |
Active Directory explicado sin tecnicismos
Piense en la portería de un edificio de oficinas. Allí hay una lista única con las personas que trabajan en el edificio y con los pisos a los que puede entrar cada una. Además, el carné que entrega la portería abre todas las puertas autorizadas, así que nadie carga un manojo de llaves.
Active Directory hace lo mismo con los computadores. El directorio es la lista, el controlador de dominio es la portería y el inicio de sesión es el momento en que usted muestra el carné. Por eso, cuando alguien se retira de la empresa, basta con anular un carné para cerrarle todas las puertas a la vez.
Qué guarda el directorio
El directorio guarda objetos. Cada objeto representa algo real de la empresa y tiene sus propios atributos, como el nombre, el correo o la fecha del último inicio de sesión. En concreto, estos son los cinco tipos que más se usan:
| Objeto | Qué representa | Ejemplo |
|---|---|---|
| Usuario | Una persona o un servicio que inicia sesión | ana.rojas |
| Equipo | Un computador o un servidor unido al dominio | PC-CONTA-07 |
| Grupo | Varios usuarios o equipos con los mismos permisos | GG-Contabilidad |
| Unidad organizativa (UO) | Una carpeta del directorio para ordenar los objetos | Equipos\Portátiles |
| Directiva de grupo (GPO) | Un conjunto de reglas para usuarios o equipos | Bloquear la pantalla a los 10 minutos |
Cómo funciona Active Directory
Active Directory se apoya en tres piezas: una estructura para ordenar la empresa, unos servidores que guardan los datos y unos protocolos para consultarlos. Primero conviene entender la estructura, porque de ella depende todo lo demás.
Dominio, árbol y bosque
| Nivel | Qué es | En una pyme |
|---|---|---|
| Bosque | El conjunto completo, con un esquema y una configuración comunes | Uno solo |
| Árbol | Varios dominios que comparten un mismo espacio de nombres | Casi nunca hace falta |
| Dominio | El límite de administración: sus usuarios, sus equipos y sus directivas | Uno, por ejemplo corp.example.com |
| Unidad organizativa | Una carpeta dentro del dominio, para ordenar y delegar | Varias, por área o por tipo de equipo |
| Sitio | Una sede o una red bien conectada, para ordenar la replicación | Hay uno por cada sede con controlador propio |
En la práctica, casi todas las pequeñas y medianas empresas funcionan con un bosque de un solo dominio. De hecho, crear más dominios añade trabajo y rara vez resuelve algo que no resuelvan las unidades organizativas.
Qué pasa cuando usted inicia sesión
Cada mañana, al escribir su contraseña, ocurre lo siguiente en un par de segundos:
- Primero, el equipo pregunta al DNS interno dónde hay un controlador de dominio. Para eso busca unos registros especiales, los registros SRV.
- Después, el controlador de dominio comprueba la contraseña con el protocolo Kerberos. Si es correcta, entrega un vale de usuario que dura 10 horas.
- Luego, con ese vale, el equipo pide un vale de servicio para cada recurso: una carpeta, una impresora o una aplicación. Cada uno dura 600 minutos.
- Por último, el equipo descarga y aplica las directivas de grupo que le corresponden.
Esos plazos son los valores de fábrica que documenta Microsoft. Además, Kerberos exige que los relojes coincidan: de fábrica tolera cinco minutos de diferencia entre el equipo y el servidor. Por eso, en un dominio de Windows, los equipos toman la hora del controlador de dominio y no de internet.
¿Y si no hay red? En ese caso, Windows usa las credenciales guardadas. De fábrica recuerda a los 10 últimos usuarios que iniciaron sesión en ese equipo, y esa información no caduca. Así, un portátil sigue abriendo sesión fuera de la oficina, aunque sin los recursos de la red.
Los puertos y protocolos de Active Directory
Para el profesional de TI, estos son los servicios que un equipo necesita alcanzar en el controlador de dominio. Por tanto, son también los puertos que hay que permitir entre redes o entre sedes:
| Servicio | Puerto | Para qué se usa |
|---|---|---|
| DNS | 53 TCP y UDP | Encontrar los controladores de dominio |
| Kerberos | 88 TCP y UDP | Comprobar la identidad y entregar los vales |
| Cambio de contraseña de Kerberos | 464 TCP y UDP | Cambiar o restablecer contraseñas |
| LDAP | 389 TCP y UDP | Consultar y modificar el directorio |
| LDAP sobre TLS | 636 TCP | Lo mismo, pero con la conexión cifrada |
| Catálogo global | 3268 y 3269 TCP | Buscar objetos en todo el bosque |
| SMB | 445 TCP | Descargar las directivas y los scripts de inicio |
| RPC | 135 TCP y un rango dinámico, de 49152 a 65535 | Replicación y administración remota |
| Hora (W32Time) | 123 UDP | Mantener sincronizados los relojes |
Aquí aparece una confusión frecuente: LDAP no es Active Directory. En realidad, LDAP es el protocolo con el que se consulta un directorio. En cambio, Active Directory es el producto que guarda los datos y responde a esas consultas.
El controlador de dominio: el servidor que sostiene Active Directory
Un controlador de dominio es un servidor con Windows Server que tiene instalado el rol de Active Directory. Guarda una copia completa de la base de datos del directorio, el archivo ntds.dit, y la carpeta SYSVOL, donde viven las directivas. Además, atiende los inicios de sesión de los equipos cercanos.
Todos los controladores de un dominio aceptan cambios y luego los replican entre sí. Es decir, ya no hay uno principal y otros de respaldo, como en los dominios antiguos. La excepción es el controlador de dominio de solo lectura (RODC), una variante pensada para sedes remotas.
Cuántos controladores de dominio hacen falta
Como mínimo, dos. Con uno solo, cualquier falla de ese servidor deja a la empresa sin inicios de sesión nuevos. En cambio, con dos, uno sigue atendiendo mientras el otro se repara o se reemplaza. Además, si son máquinas virtuales, las recomendaciones de Microsoft para controladores virtualizados piden ponerlos en anfitriones distintos. Así, la caída de un anfitrión no se lleva a los dos.
En un bosque de un solo dominio conviene, asimismo, que cada controlador de dominio sea catálogo global. Según Microsoft, eso no cuesta más disco, más procesador ni más replicación. Además, evita depender de un solo servidor para las búsquedas.
Los cinco roles FSMO
Aunque todos los controladores aceptan cambios, cinco tareas delicadas tienen un único responsable. Son los roles de maestro de operaciones, conocidos como roles FSMO:
| Rol | Alcance | Qué hace | Si no está disponible |
|---|---|---|---|
| Maestro de esquema | Uno por bosque | Es el único que modifica el esquema del directorio | No se puede ampliar el esquema |
| Maestro de nombres de dominio | Uno por bosque | Agrega o quita dominios del bosque | Tampoco se pueden crear ni eliminar dominios |
| Maestro de RID | Uno por dominio | Reparte bloques de 500 identificadores a cada controlador | Al agotar su bloque, un controlador deja de crear cuentas |
| Emulador de PDC | Uno por dominio | Da la hora, recibe primero los cambios de contraseña y procesa los bloqueos | Fallan los cambios de contraseña recientes y se desajusta la hora |
| Maestro de infraestructura | Uno por dominio | Actualiza las referencias entre dominios | Nada, si el bosque tiene un solo dominio |
En una empresa pequeña, los cinco roles suelen vivir en el mismo servidor. La orden netdom query fsmo muestra quién tiene cada uno. Además, si ese servidor se va a retirar, los roles se trasladan antes a otro controlador de dominio. Solo se fuerzan cuando el titular ya no va a volver.
De qué tamaño debe ser: el caso de dc-01 y dc-02
Sigamos con la empresa de 120 personas de nuestras guías de Proxmox y de Veeam. Su dominio tiene dos controladores virtuales, dc-01 y dc-02. Cada uno cuenta con 2 procesadores virtuales, 8 GiB de memoria y un disco de 60 GiB. ¿Es suficiente? La guía de planificación de capacidad de Microsoft permite hacer la cuenta:
| Recurso | Estimación de Microsoft | Para 120 personas | Asignado a cada controlador |
|---|---|---|---|
| Base de datos | De 40 a 60 KB por usuario | Entre 4,8 y 7,2 MB | 60 GiB de disco, con 22 GiB usados |
| Procesador | 1.000 usuarios simultáneos por núcleo | 0,12 núcleos | 2 procesadores virtuales |
| Memoria | La base de datos, más lo que pidan Windows y sus agentes | La base cabe entera en memoria | 8 GiB |
El resultado sorprende: el directorio de toda la empresa pesa lo mismo que una o dos fotos del celular. Por tanto, el tamaño de un controlador de dominio pequeño lo decide Windows Server, no el directorio. De hecho, con esa misma regla, dos procesadores atienden hasta 2.000 usuarios simultáneos.
La conclusión práctica es clara: valen más dos controladores pequeños que uno grande. Por eso, en el caso, dc-01 vive en el nodo pve-01 y dc-02 en el nodo pve-03. Así, la caída de un nodo no deja al dominio sin servicio, como explica la guía de alta disponibilidad.
Controladores de dominio virtuales: tres reglas
- Nada de instantáneas para volver atrás. Microsoft pide no tomar ni usar instantáneas de un controlador de dominio virtual. De lo contrario, un servidor que retrocede en el tiempo deja de coincidir con los demás.
- Nada de copiar o clonar discos. Además, dos copias del mismo controlador encendidas a la vez chocan entre sí.
- Nada de dejarlo apagado durante meses. Un controlador que pasa apagado más de 180 días, el plazo de fábrica de los objetos borrados, ya no debe volver a la red.
Los hipervisores modernos ayudan. Tanto Hyper-V como Proxmox VE entregan a la máquina un identificador de generación, que cambia si alguien restaura una instantánea. Así, el controlador de dominio nota el cambio y se protege. Aun así, la regla no cambia: un controlador se respalda con una copia compatible con el directorio, no con instantáneas.
¿Su equipo está en un dominio de Windows? Cómo comprobarlo
No hace falta ser de sistemas para saberlo. Primero, abra Configuración y entre a «Sistema». Luego, vaya a la página «Información» o «Acerca de», según la variante de español de su Windows, y pulse el enlace «Dominio o grupo de trabajo». La ventana que se abre indica si el equipo es miembro de un dominio de Windows o de un grupo de trabajo.
También sirve la línea de comandos. Medimos estas órdenes en un Windows 11 Pro que no pertenece a ningún dominio de Active Directory. Además, anotamos al lado lo que cambia cuando el equipo sí es miembro:
| Orden | En un equipo sin dominio (medido) | En un equipo del dominio |
|---|---|---|
systeminfo | «Dominio: WORKGROUP» | El nombre del dominio, como corp.example.com |
echo %USERDOMAIN% | Devuelve el nombre del propio equipo | El nombre corto del dominio, como CORP |
echo %LOGONSERVER% | Dos barras y el nombre del propio equipo | Indica el controlador que validó la sesión |
whoami /fqdn | «ERROR: no se puede obtener el nombre distintivo completo (FQDN) porque el usuario que ha iniciado sesión no es un usuario de dominio.» | La ruta completa del usuario en el directorio |
klist | «Vales almacenados en caché: (0)» | Muestra los vales de Kerberos de la sesión |
dsregcmd /status | «DomainJoined : NO» | «DomainJoined : YES» |
Unir un equipo con Windows 11 a Active Directory
Antes de unirlo al dominio, el equipo debe cumplir tres condiciones:
- La edición. Sirven las ediciones Pro y Enterprise de Windows 11, además de Pro Education y Pro for Workstations. En cambio, Windows 11 Home no figura en la lista de Microsoft, así que no puede unirse a un dominio de Active Directory.
- El DNS. El equipo debe usar el DNS interno, porque así encuentra al controlador de dominio. Con un DNS público la unión falla, como explica la guía del servidor DNS.
- El permiso. De fábrica, cualquier usuario del dominio puede unir hasta 10 equipos. Después de esa cifra, Windows responde que se superó el número máximo de cuentas de equipo.
Luego, estos son los pasos para unir un equipo con Windows 11 a un dominio de Active Directory:
- Primero, abra Configuración, entre a «Cuentas» y después a «Obtener acceso a trabajo o escuela».
- Luego, pulse «Conectar» y elija «Une este dispositivo a un dominio local de Active Directory».
- Después, escriba el nombre del dominio y, cuando Windows lo pida, un usuario con permiso para unir equipos.
- Por último, reinicie. Desde ese momento, la pantalla de inicio acepta su usuario del dominio.
Con PowerShell, como administrador, basta una línea. Además, permite elegir la unidad organizativa de destino:
Add-Computer -DomainName "corp.example.com" -OUPath "OU=Portátiles,OU=Equipos,OU=Empresa,DC=corp,DC=example,DC=com" -Credential (Get-Credential) -Restart
Sacar un equipo del dominio de Windows
Antes de hacerlo, compruebe que conoce la contraseña de una cuenta local con permisos de administrador. De lo contrario, al reiniciar no podrá entrar al equipo. Luego, en la misma ventana de «Dominio o grupo de trabajo», pulse «Cambiar» y elija «Grupo de trabajo». Con PowerShell se hace así:
Remove-Computer -UnjoinDomainCredential (Get-Credential) -WorkgroupName "WORKGROUP" -Restart
Después conviene deshabilitar o borrar la cuenta del equipo en el directorio. Así no queda una cuenta huérfana que nadie vigila.
Los mensajes que ve un usuario del dominio y qué significan
Leímos en un Windows 11 Pro en español los mensajes que ve un usuario de un dominio de Active Directory. Por tanto, estos textos son los que aparecen en pantalla, palabra por palabra. Al lado va el código con el que el soporte técnico identifica cada uno.
Mensajes sobre la contraseña y la cuenta
| Mensaje de Windows | Código | Qué pasó | Cómo se resuelve |
|---|---|---|---|
| «El nombre de usuario o la contraseña no son correctos.» | 1326 | La contraseña está mal escrita. A veces la culpa es de Bloq Mayús o del idioma del teclado | Vuelva a escribirla con calma. Si insiste muchas veces, puede bloquear la cuenta |
| «La cuenta a que se hace referencia está bloqueada y no se puede utilizar.» | 1909 | Alguien superó el número de intentos fallidos. Con frecuencia es un celular con la contraseña anterior | El soporte la desbloquea. Además, conviene buscar el dispositivo que sigue probando la contraseña vieja |
| «Expiró la contraseña para esta cuenta.» | 1330 | Se cumplió la vigencia máxima de la contraseña | Cámbiela en la misma pantalla de inicio de sesión |
| «Se debe cambiar la contraseña del usuario antes de iniciar sesión.» | 1907 | El soporte le asignó una contraseña temporal | Escriba la temporal y luego elija una nueva |
| «Este usuario no puede iniciar sesión porque la cuenta está deshabilitada.» | 1331 | Alguien deshabilitó la cuenta, por un retiro o por inactividad | Solo la habilita un administrador |
| «Su cuenta tiene restricciones de tiempo que le impiden iniciar sesión en este momento.» | 1328 | La cuenta tiene un horario de inicio de sesión | Espere al horario permitido o pida ampliarlo |
| «Este usuario no tiene permiso para iniciar sesión en este equipo.» | 1329 | La cuenta está limitada a ciertos equipos | Use su equipo asignado o pida el cambio |
Mensajes sobre el equipo, la red y el dominio de Windows
| Mensaje de Windows | Código | Qué pasó | Cómo se resuelve |
|---|---|---|---|
| «Error en la relación de confianza entre la estación de trabajo y el dominio principal.» | 1789 | La contraseña interna del equipo ya no coincide con la que guarda el dominio. Pasa, por ejemplo, al restaurar una imagen antigua del disco | El soporte repara el canal seguro o une otra vez el equipo |
| «No podemos iniciar tu sesión con esta credencial porque el dominio no está disponible.» | 1311 | El equipo no encuentra ningún controlador y ese usuario nunca inició sesión allí | Conéctese a la red de la empresa o a la VPN |
| «Hay diferencias entre las fecha y/o la hora del cliente y del servidor.» | 1398 | El reloj del equipo se desvió más de cinco minutos | Corrija la hora. Después revise de dónde la toma el equipo |
| «El dominio especificado no existe o no se pudo poner en contacto con él.» | 1355 | Casi siempre, el equipo usa un DNS que no conoce el dominio | Apunte el equipo al DNS interno |
| «Este equipo no se puede unir al dominio. Se superó el número máximo de cuentas de equipo que se pueden crear en este dominio.» | 8557 | Ese usuario ya unió 10 equipos | Un administrador crea antes la cuenta del equipo o delega el permiso |
La errata de «las fecha» es del propio Windows.
La relación de confianza, explicada
El error de la relación de confianza tiene una explicación sencilla. Cada equipo del dominio tiene su propia contraseña, que cambia sola cada 30 días. Por eso, un disco restaurado desde una imagen antigua puede traer una contraseña que el dominio ya no reconoce. En ese caso, esta orden repara el canal seguro sin sacar el equipo del dominio:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
Dos de estos mensajes explican buena parte de los casos de una mesa de ayuda: la cuenta bloqueada y la contraseña vencida. Por eso, los eventos de bloqueo se buscan en los controladores, como muestra la guía del Visor de eventos. Además, el desbloqueo es una tarea típica del primer nivel, según explicamos en los niveles de soporte técnico.
Usuarios, grupos y unidades organizativas de Active Directory
El orden del directorio decide cuánto trabajo dará después. La regla básica es sencilla. Por un lado, las unidades organizativas sirven para ordenar los objetos y para aplicar directivas. Por otro, los grupos sirven para dar permisos.
Unidades organizativas: el mapa del dominio
Un dominio de Windows recién creado trae dos contenedores, «Users» y «Computers», donde caen las cuentas y los equipos nuevos. Sin embargo, esos contenedores no admiten directivas de grupo. Por eso, lo primero es crear unidades organizativas propias. Por ejemplo, este esquema funciona bien en una empresa de 120 personas:
corp.example.com
├── Empresa
│ ├── Usuarios (una UO por área: Contabilidad, Ventas, Operaciones)
│ ├── Equipos (Portátiles, Escritorios)
│ ├── Servidores
│ ├── Grupos
│ └── Cuentas de servicio
└── Domain Controllers (la crea el propio dominio)
Además, las herramientas redircmp y redirusr cambian el destino de los equipos y de los usuarios nuevos. Así, ningún objeto queda fuera del alcance de las directivas.
Grupos: los permisos se dan al grupo, no a la persona
Los permisos de una carpeta o de una impresora se asignan a un grupo, nunca a una persona. De ese modo, cuando alguien cambia de área, basta con moverlo de grupo. Además, cada grupo tiene un ámbito:
| Ámbito | Quién puede ser miembro | Dónde da permisos |
|---|---|---|
| Global | Cuentas y grupos globales del mismo dominio | En cualquier dominio del bosque |
| Local de dominio | Cuentas y grupos de cualquier dominio | Solo en su propio dominio |
| Universal | Cuentas y grupos de cualquier dominio del bosque | En todo el bosque |
En un bosque de un solo dominio, la práctica habitual es sencilla. Primero, las personas van en grupos globales por área o por función. Después, los permisos se dan a esos grupos.
Los límites que conviene conocer
Microsoft publica los límites máximos documentados del directorio. Sin embargo, una empresa mediana solo se acerca a unos pocos:
| Límite | Valor |
|---|---|
| Grupos a los que puede pertenecer una cuenta | 1.015 |
| Directivas de grupo aplicables a un usuario o a un equipo | 999 |
| Longitud del nombre NetBIOS de un equipo o de un dominio | 15 caracteres |
| Longitud de un nombre completo de dominio (FQDN) | 64 caracteres |
| Equipos que puede unir al dominio un usuario corriente | 10 |
| Objetos que crea un controlador en toda su vida | Casi 2.150 millones |
Directivas de grupo: las reglas que reparte Active Directory
Una directiva de grupo, o GPO, es un conjunto de reglas que el dominio aplica a usuarios o a equipos. Por ejemplo, con una directiva se exige una contraseña larga, se conecta una unidad de red, se instala una impresora o se bloquea la pantalla tras unos minutos sin uso.
Cada directiva tiene dos mitades, «Configuración del equipo» y «Configuración de usuario». Además, se procesan en un orden fijo: primero la directiva local, luego las del sitio, después las del dominio y por último las de cada unidad organizativa. Por tanto, si dos se contradicen, gana la más cercana al objeto.
Cuándo se aplica una directiva
La configuración del equipo se aplica al arrancar, y la del usuario, al iniciar sesión. Después, Windows la revisa en segundo plano cada 90 minutos, más un tiempo al azar de hasta 30. En cambio, los controladores de dominio la revisan cada cinco minutos. Estos valores salen de la página de Microsoft sobre cómo se procesan las directivas de grupo.
Sin embargo, no todo se aplica en segundo plano. Por ejemplo, la instalación de software y la redirección de carpetas esperan al siguiente reinicio o al siguiente inicio de sesión.
¿Cuánto tarda en llegar una directiva? La cuenta para 120 equipos
Con esos valores de fábrica se puede calcular cuándo recibe un cambio cada equipo. Supongamos 120 equipos encendidos y una directiva que ya llegó al controlador que consultan:
| Tiempo desde el cambio | Equipos que ya lo aplicaron | Porcentaje |
|---|---|---|
| 30 minutos | 34 de 120 | 29 % |
| 1 hora | 69 de 120 | 57 % |
| Hora y media | 103 de 120 | 86 % |
| 1 hora y 45 minutos | 116 de 120 | 96 % |
| 2 horas | Los 120 | 100 % |
Es decir, la espera media es de 53 minutos y nadie espera más de dos horas. Por eso, cuando un usuario dice que «todavía no le llega» un cambio hecho hace media hora, lo normal es que tenga razón. A esa altura solo lo tiene el 29 % de los equipos.
Para no esperar, la orden gpupdate /force aplica las directivas en el momento. Además, gpresult /r muestra cuáles recibió el equipo, y gpresult /h guarda el detalle en un archivo:
gpupdate /force
gpresult /r
gpresult /h informe.html
La directiva de contraseñas de fábrica
Un dominio nuevo trae una directiva de contraseñas y de bloqueo. Comparamos los valores que documenta Microsoft con los de un Windows 11 sin dominio, que medimos con la orden net accounts:
| Ajuste | Dominio nuevo (de fábrica) | Windows 11 sin dominio (medido) |
|---|---|---|
| Vigencia máxima de la contraseña | 42 días | También 42 días |
| Longitud mínima de la contraseña | 7 caracteres | Ninguna |
| Historial de contraseñas | Recuerda las 24 últimas | No guarda ninguna |
| Complejidad | Habilitada | Deshabilitada, según Microsoft |
| Umbral de bloqueo de cuenta | 0 intentos, es decir, la cuenta nunca se bloquea | 10 intentos |
| Duración del bloqueo | No aplica | 10 minutos |
Aquí está el dato curioso: un Windows 11 recién instalado bloquea la cuenta a los 10 intentos fallidos, pero un dominio nuevo no la bloquea nunca. La razón es histórica. Microsoft cambió el valor de los equipos nuevos en 2022, con la actualización KB5020282, y dejó igual la directiva de dominio. Por tanto, quien monta un dominio debe decidir ese umbral a conciencia. Como referencia, las líneas base de Microsoft parten de 10 intentos.
Además, la directiva del dominio vale para todos por igual. Si un área necesita reglas más estrictas, se usan las directivas de contraseñas detalladas. Estas se aplican a usuarios o a grupos globales, no a unidades organizativas.
Active Directory en Windows 11: cómo instalar las herramientas
Muchas búsquedas piden «instalar Active Directory en Windows 11». Conviene aclararlo desde el principio: Windows 11 no puede ser controlador de dominio, así que el servicio no se instala allí. En cambio, lo que sí se instala en Windows 11 son las herramientas para administrar Active Directory a distancia. Microsoft las llama Herramientas de administración remota del servidor, o herramientas RSAT.
Desde Windows 10 versión 1809, estas herramientas forman parte del sistema y se agregan como características opcionales. Sin embargo, tienen una condición: solo se instalan en las ediciones Pro y Enterprise. Por tanto, en Windows 11 Home no aparecen las herramientas de Active Directory.
Instalar las herramientas de Active Directory en Windows 11, paso a paso
- Primero, abra Configuración, entre a «Sistema» y luego a «Características opcionales».
- Después, pulse «Ver características» y escriba RSAT en el buscador.
- Luego, marque las herramientas de Active Directory Domain Services y Lightweight Directory Services. Además, conviene marcar las de administración de directivas de grupo.
- Por último, confirme la instalación y espere. Las consolas aparecen después en la carpeta «Herramientas de Windows» del menú Inicio.
También se instalan las herramientas de Active Directory en Windows 11 con PowerShell, como administrador:
Get-WindowsCapability -Online -Name "Rsat.ActiveDirectory*"
Add-WindowsCapability -Online -Name "Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0"
Add-WindowsCapability -Online -Name "Rsat.GroupPolicy.Management.Tools~~~~0.0.1.0"
La primera orden indica si la herramienta ya existe en el equipo. Luego, las otras dos la descargan y la agregan.
¿Y en un portátil con procesador ARM? Según Microsoft, Windows 11 25H2 ya ofrece varias herramientas RSAT en equipos Arm64, entre ellas las de Active Directory, directivas de grupo, DNS y DHCP. En ese caso se activan desde el Panel de control, en «Activar o desactivar las características de Windows». Si duda de qué procesador tiene su equipo, revise la guía de AMD64 vs ARM64.
Las consolas de Active Directory y para qué sirve cada una
| Consola | Cómo abrirla | Para qué sirve |
|---|---|---|
| Usuarios y equipos de Active Directory | dsa.msc | El trabajo diario: crear usuarios, restablecer contraseñas y mover objetos |
| Centro de administración de Active Directory | dsac.exe | Lo mismo, además de la papelera de reciclaje y las directivas de contraseñas detalladas |
| Administración de directivas de grupo | gpmc.msc | Crear, vincular y respaldar las directivas |
| Sitios y servicios de Active Directory | dssite.msc | Sedes, subredes y replicación |
| Dominios y confianzas de Active Directory | domain.msc | Niveles funcionales y relaciones de confianza |
| Editor ADSI | adsiedit.msc | Ver y cambiar cualquier atributo, con mucho cuidado |
En Windows 11, Usuarios y equipos de Active Directory es, con diferencia, la consola más usada. Si no aparece en el menú, lo habitual es que falten las herramientas o que el equipo tenga Windows 11 Home. Además, el mismo paquete trae el módulo de PowerShell que usamos más abajo.
Instalar Active Directory en Windows Server 2025
El servicio se instala en un servidor con Windows Server. A continuación va la secuencia para un dominio nuevo, con Windows Server 2025 y PowerShell.
Antes de instalar: cinco decisiones
- El nombre del dominio. Microsoft recomienda un subdominio de un dominio de internet que la empresa ya tenga registrado, como
corp.example.com. Además, sus convenciones de nombres desaconsejan los nombres de una sola etiqueta y los reservados para otros usos, como.local. - El nombre corto. El nombre NetBIOS, como
CORP, admite 15 caracteres como máximo. - La red. Antes de la instalación, el servidor necesita una dirección IP fija y su nombre definitivo.
- La contraseña de restauración. El asistente pide una contraseña para el modo de restauración de servicios de directorio (DSRM). Hay que guardarla bien, porque solo se usa el día en que algo falla.
- Las licencias. El rol viene incluido en Windows Server. Sin embargo, cada persona o equipo que inicia sesión necesita su licencia de acceso de cliente, como explica la guía de Windows Server.
El primer controlador de dominio
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "corp.example.com" -DomainNetbiosName "CORP" -InstallDns
La primera orden agrega el rol y sus herramientas. Después, la segunda crea el bosque y el dominio, instala el DNS y, al terminar, reinicia el servidor. Antes de empezar, pide la contraseña de DSRM.
Un bosque nuevo exige hoy, como mínimo, el nivel funcional de Windows Server 2016. Además, Windows Server 2025 estrena un nivel funcional propio, necesario para su novedad más visible: una base de datos con páginas de 32 KB en lugar de 8 KB. Entre otras cosas, eso permite que un atributo con varios valores guarde unos 3.200, es decir, 2,6 veces más. El detalle está en las novedades de Windows Server 2025.
El segundo controlador de dominio
Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
Install-ADDSDomainController -DomainName "corp.example.com" -InstallDns -Credential (Get-Credential)
Antes de ejecutarlas, el segundo servidor debe usar como DNS al primero. Después del reinicio, los dos servidores se replican solos. Además, para agregar un controlador de dominio con Windows Server 2025 a un dominio antiguo, ese dominio debe estar ya en el nivel funcional de 2016.
Comprobar que el dominio quedó sano
Get-ADDomainController -Filter *
dcdiag /v
repadmin /replsummary
netdom query fsmo
La primera orden lista los controladores del dominio con sus datos. Luego, dcdiag ejecuta las pruebas de diagnóstico y repadmin /replsummary resume la replicación. Por último, netdom query fsmo muestra quién tiene cada rol.
¿Quiere practicar antes de tocar la red real? En ese caso, un laboratorio con Hyper-V o con VirtualBox permite montar un Active Directory de prueba en su propio computador con Windows 11.
Comandos de Active Directory con PowerShell
El módulo ActiveDirectory de PowerShell hace por línea de comandos lo mismo que las consolas. Además, permite repetirlo sobre cientos de objetos. Comprobamos cada orden y cada parámetro contra la referencia de Microsoft para Windows Server 2025.
Consultar usuarios, equipos y grupos
Get-ADUser -Identity "ana.rojas" -Properties LockedOut, PasswordLastSet, LastLogonDate
Get-ADUser -Filter 'Enabled -eq $false' -SearchBase "OU=Usuarios,OU=Empresa,DC=corp,DC=example,DC=com"
Search-ADAccount -LockedOut -UsersOnly
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
Get-ADComputer -Filter * -Properties OperatingSystem, LastLogonDate
Get-ADGroupMember -Identity "GG-Contabilidad" -Recursive
Get-ADPrincipalGroupMembership -Identity "ana.rojas"
| Orden | Qué responde |
|---|---|
Get-ADUser -Identity | Los datos de una cuenta, con las propiedades que se pidan |
Get-ADUser -Filter | Las cuentas que cumplen una condición, por ejemplo las deshabilitadas |
Search-ADAccount -LockedOut | Qué cuentas están bloqueadas ahora mismo |
Search-ADAccount -AccountInactive | Cuáles llevan sin actividad el plazo indicado, aquí 90 días |
Get-ADComputer | Los equipos del dominio y su sistema operativo |
Get-ADGroupMember -Recursive | Quiénes son miembros de un grupo, incluidos los grupos anidados |
Get-ADPrincipalGroupMembership | A qué grupos pertenece una cuenta |
Las tareas diarias de la mesa de ayuda
Unlock-ADAccount -Identity "ana.rojas"
Set-ADAccountPassword -Identity "ana.rojas" -Reset -NewPassword (Read-Host -AsSecureString "Contraseña temporal")
Set-ADUser -Identity "ana.rojas" -ChangePasswordAtLogon $true
Add-ADGroupMember -Identity "GG-Contabilidad" -Members "ana.rojas"
Disable-ADAccount -Identity "ana.rojas"
En orden, estas cinco órdenes desbloquean una cuenta, le asignan una contraseña temporal y obligan a cambiarla en el siguiente inicio de sesión. Después, agregan la cuenta a un grupo y, por último, la deshabilitan.
El estado del dominio y de la replicación
Get-ADDomain
Get-ADForest
Get-ADDefaultDomainPasswordPolicy
Get-ADReplicationPartnerMetadata -Target "dc-01"
Get-ADReplicationFailure -Target "dc-01"
Move-ADDirectoryServerOperationMasterRole -Identity "dc-02" -OperationMasterRole PDCEmulator, RIDMaster, InfrastructureMaster
Las dos primeras muestran el nivel funcional y quién tiene cada rol FSMO. Luego, la tercera devuelve la directiva de contraseñas vigente. Las dos siguientes dicen con quién se replica dc-01 y si hubo fallas. Por último, la sexta traslada tres roles a dc-02, por ejemplo antes de retirar el otro servidor.
Active Directory vs Entra ID: diferencias y cómo conviven
Microsoft Entra ID es el nombre que Microsoft dio en 2023 a Azure Active Directory. Entre otras cosas, el cambio buscaba acabar con una confusión: Entra ID no es Active Directory en la nube. En realidad, son dos servicios distintos que suelen trabajar juntos, como resume la comparación oficial de Microsoft:
| Aspecto | Active Directory | Microsoft Entra ID |
|---|---|---|
| Dónde vive | En servidores de la empresa, los controladores de dominio | Es un servicio en la nube de Microsoft |
| Qué resuelve mejor | El acceso a equipos, carpetas, impresoras y aplicaciones locales | Sobre todo, el acceso a Microsoft 365 y a aplicaciones en la nube |
| Protocolos | Kerberos, NTLM y LDAP | OAuth 2.0, SAML y WS-Federation |
| Cómo se ordena | Dominios, unidades organizativas y grupos | Un inquilino con grupos y roles |
| Cómo configura los equipos | Con directivas de grupo | Mediante Microsoft Intune |
| Contraseñas | Directivas de longitud, vigencia y complejidad | Además, doble factor y restablecimiento por el propio usuario |
Identidad híbrida: Active Directory y Entra ID a la vez
La mayoría de las empresas con servidores propios usa los dos. En ese modelo, Active Directory sigue siendo la fuente de las cuentas, y una herramienta de sincronización las copia a Entra ID. Así, la misma persona entra con el mismo usuario al computador y a Microsoft 365.
Hay dos herramientas para eso. Por un lado, la clásica, Microsoft Entra Connect Sync, se instala en un servidor y sincroniza cada 30 minutos de fábrica, según su planificador. Por otro, la más reciente, Microsoft Entra Cloud Sync, usa un agente ligero y se administra desde la nube.
En ambos casos, manda lo que se cambia en el directorio local. Por eso, el retiro de una persona se hace allí y no en el centro de administración de Microsoft 365.
Equipos unidos a Active Directory, a Entra ID o a los dos
Un equipo con Windows 11 puede pertenecer a Active Directory, a Entra ID o a los dos a la vez, lo que Microsoft llama unión híbrida. La orden dsregcmd /status lo dice en sus primeras líneas:
| Estado del equipo | AzureAdJoined | DomainJoined |
|---|---|---|
| Unido solo al dominio local | NO | YES |
| Pertenece solo a Entra ID | YES | NO |
| Unión híbrida | YES | YES |
| Equipo personal con una cuenta de trabajo agregada | NO | NO |
El último caso es justo el del Windows 11 que medimos, que no pertenece a ningún dominio de Active Directory. Sin embargo, tiene una cuenta de trabajo registrada, y por eso muestra WorkplaceJoined : YES. Además, Microsoft describe la unión híbrida como un paso intermedio hacia la unión directa a Entra ID.
¿Necesita su empresa Active Directory en 2026?
| Si su empresa… | Lo razonable |
|---|---|
| Trabaja solo con Microsoft 365 y aplicaciones en la nube, con portátiles | Entra ID e Intune suelen bastar, sin servidores propios |
| Tiene un servidor de archivos, un ERP local o impresoras compartidas | Active Directory sigue siendo la base, sincronizado con Entra ID |
| Depende de aplicaciones antiguas que piden Kerberos o LDAP, pero quiere dejar sus servidores | Un dominio administrado en Azure, con Microsoft Entra Domain Services |
| Reparte a su gente en varias sedes, con equipos compartidos por turnos | Active Directory, con controladores en las sedes principales |
En resumen, Active Directory y Entra ID no compiten. El primero gobierna lo que vive en la oficina y el segundo, lo que vive en la nube. Por tanto, la pregunta útil no es cuál elegir, sino qué parte de la empresa depende todavía de cada uno.
El retiro de un empleado: cuánto tarda en surtir efecto
Deshabilitar una cuenta toma un clic. Sin embargo, ese cambio no llega a todas partes al mismo tiempo. Con los valores de fábrica que documenta Microsoft, estos son los plazos:
| Qué cambia | A dónde llega | Plazo de fábrica |
|---|---|---|
| Cualquier cambio, como deshabilitar una cuenta | A otro controlador de la misma sede | Unos 15 segundos |
| Ese mismo cambio | Hasta un controlador de otra sede | Como máximo 180 minutos, aunque se puede bajar a 15 |
| Un bloqueo de cuenta | Al emulador de PDC y a los controladores de su sede | De inmediato |
| Una contraseña nueva | Primero, al emulador de PDC | También de inmediato. Luego llega al resto con la replicación normal |
| Una cuenta deshabilitada | A Microsoft 365, con Entra Connect Sync | Hasta 30 minutos |
| Un vale de servicio ya entregado | Sigue en el equipo del usuario | Vale hasta 600 minutos |
El mismo retiro, con horas
Un ejemplo lo deja claro. Supongamos que la cuenta se deshabilita a las 17:00 en dc-01:
- Primero, a las 17:00 y 15 segundos,
dc-02ya lo sabe, porque está en la misma sede. - Después, como tarde a las 17:30, la cuenta queda deshabilitada también en Microsoft 365.
- En cambio, en otra sede con su propio controlador y el intervalo de fábrica, la cuenta podría servir hasta las 20:00.
- Además, un vale de servicio emitido a las 16:55 sigue siendo válido hasta las 02:55 de la madrugada.
El último punto no es una suposición. De hecho, la documentación de Microsoft advierte que una persona con la cuenta deshabilitada puede seguir usando servicios con vales emitidos antes. Por tanto, en un retiro delicado no basta con deshabilitar la cuenta. También se cierra la sesión abierta o se apaga el equipo.
Además, hay un detalle que confunde a más de un técnico: el bloqueo de una cuenta viaja de inmediato, pero el desbloqueo no. Es decir, tras desbloquear a alguien conviene esperar unos segundos antes de pedirle que lo intente otra vez.
Respaldo y recuperación de Active Directory
La primera protección del directorio no es una copia, sino el segundo controlador de dominio. Si un servidor se daña, el otro conserva todo. Por eso, lo normal es crear un servidor nuevo y dejar que se replique, en lugar de restaurar el dañado.
Aun así, hay errores que la replicación propaga en segundos, como borrar por accidente una unidad organizativa entera. Para esos casos existen dos defensas.
La papelera de reciclaje de Active Directory
La papelera recupera un objeto borrado con todos sus atributos, incluidos sus grupos. Sin embargo, no viene activada. Además, activarla es irreversible, y solo recupera lo que se borró después de encenderla. Por tanto, conviene activarla el primer día:
Enable-ADOptionalFeature -Identity "Recycle Bin Feature" -Scope ForestOrConfigurationSet -Target "corp.example.com"
Get-ADObject -Filter 'SamAccountName -eq "ana.rojas"' -IncludeDeletedObjects | Restore-ADObject
La primera orden la activa en todo el bosque. Luego, la segunda busca una cuenta borrada y la devuelve a su sitio. Microsoft lo detalla en su página sobre la papelera de reciclaje del directorio.
La copia de seguridad de los controladores
La copia de un controlador debe hacerla una herramienta que entienda el directorio. En el caso de la serie, dc-01 y dc-02 entran en el trabajo diario de las 22:00, y cada uno ocupa 22 GiB. Además, como explica la guía de Veeam Instant Recovery, se puede recuperar un solo usuario o una unidad organizativa sin restaurar la máquina completa.
Hay un plazo que no se puede olvidar: la copia de un controlador caduca. Active Directory no admite restaurar una copia más antigua que la vida de los objetos borrados, que de fábrica es de 180 días. Por eso, guardar durante años la copia de un controlador no sirve para recuperar el dominio.
Por último, el plazo en que el dominio debe volver a funcionar es una decisión del negocio, como explica la guía de RTO y RPO.
Errores frecuentes al montar Active Directory
- Un solo controlador de dominio. Es el error más común y, además, el más caro. Si ese servidor falla, nadie inicia sesión en un equipo nuevo.
- DNS públicos en los equipos. Un equipo que pregunta a un DNS de internet no encuentra el dominio. Por tanto, los equipos y los servidores deben usar el DNS interno.
- Un nombre de dominio mal elegido. Cambiar el nombre de un dominio de Windows es difícil. Por eso conviene partir de un subdominio de un dominio propio.
- Todo en los contenedores por defecto. Sin unidades organizativas no hay forma de aplicar directivas distintas a cada área.
- Permisos dados a personas. Con el tiempo, nadie sabe quién entra a qué carpeta. En cambio, los grupos se revisan en minutos.
- Administrar con la cuenta de todos los días. Lo prudente es usar una cuenta normal para el trabajo diario y otra, distinta, solo para administrar el dominio.
- Instantáneas en lugar de copias. Como vimos, una instantánea restaurada puede dejar al servidor fuera de la replicación.
- Cuentas que nadie da de baja. Por ejemplo, la consulta de cuentas inactivas de más arriba suele encontrar usuarios de personas que salieron hace meses.
Preguntas frecuentes sobre Active Directory
¿Active Directory es gratis?
No tiene un precio aparte, porque es un rol incluido en Windows Server. Sin embargo, el servidor necesita su licencia. Además, cada persona o equipo que inicia sesión en el dominio necesita una licencia de acceso de cliente.
¿Se puede instalar Active Directory en Windows 11?
Como servicio, no: Windows 11 no puede ser controlador de dominio. En cambio, sí se instalan en Windows 11 las herramientas para administrar Active Directory, siempre que la edición sea Pro o Enterprise.
¿Qué diferencia hay entre Active Directory y un controlador de dominio?
Active Directory es el servicio, con sus datos. En cambio, el controlador de dominio es el servidor que lo ejecuta. Por eso un dominio tiene un solo directorio, pero conviene que tenga al menos dos servidores que lo sostengan.
¿Active Directory y LDAP son lo mismo?
No. LDAP es un protocolo para consultar directorios, mientras que Active Directory es un directorio que, entre otros, habla LDAP. Por eso muchas aplicaciones de otros fabricantes validan a sus usuarios contra el dominio.
¿Active Directory funciona con Linux?
Sí, en dos sentidos. Primero, un equipo con Linux puede unirse al dominio. En Ubuntu, por ejemplo, se hace con SSSD y la orden realm join. Además, el proyecto Samba puede actuar como controlador de dominio compatible.
¿Qué pasa si se cae el controlador de dominio?
Con dos controladores, casi nada, porque el otro sigue atendiendo. Con uno solo, en cambio, los equipos del dominio abren sesión en Windows únicamente con las credenciales guardadas de sus últimos usuarios. Además, nadie puede entrar a un equipo nuevo ni cambiar su contraseña. Por último, los recursos de la red empiezan a fallar a medida que vencen los vales.
¿Active Directory va a desaparecer?
No a corto plazo. De hecho, Windows Server 2025 trajo cambios de fondo para el directorio, como la base de datos con páginas de 32 KB. Al mismo tiempo, Microsoft presenta Entra ID como la evolución de la identidad para la nube. Por tanto, lo previsible es que convivan durante años.
Cómo lo aborda KHARONTE
En KHARONTE administramos el directorio como parte de la operación diaria de TI de nuestros clientes. Dentro de la gestión de plataformas nos encargamos de la gestión de usuarios y licencias, de las políticas y de Microsoft 365, Azure y Entra ID. Además, la línea de infraestructura de TI cubre las máquinas virtuales donde viven los controladores, el diseño de la arquitectura y las migraciones.
También comercializamos el licenciamiento oficial de Windows Server y de sus licencias de acceso de cliente, con acompañamiento en el dimensionamiento. Asimismo, la copia de los controladores entra en nuestro servicio de backup para empresas, con pruebas periódicas de restauración.
Por último, cada ingreso, cada retiro y cada desbloqueo entra como caso en nuestra mesa de ayuda TI, con su registro, su responsable y su trazabilidad. Si busca soporte técnico para empresas, servicios administrados de TI o un panorama completo de nuestros servicios de TI para empresas, conversemos.




